상단이 Windows Ver.5(2000, XP, 2003 등)의 이벤트로그 설정, 하단이 Windows Ver.6(Vista, 7, 2008 등)의 이벤트로그 설정이며, 보는바와 같이 Ver.6 에서는 날짜 기준 덮어쓰기 설정이 제거되고 "로그가 꽉 차면 로그 보관" 항목이 새롭게 추가되었으며, "필요한 경우 덮어쓰기" 옵션에 '(가장 오래된 이벤트 먼저)' 라는 문구가 추가되었다.
우선 Ver.5에서 '(가장 오래된 이벤트 먼저)' 라는 문구가 없지만 동일하게 동작하는지 확인해보았다.
위쪽이 before, 아래쪽이 after이며, 우선 테스트를 용이하게 하기 위하여 로그 size는 64KB로 설정 하였으며 위와 같이 오래된 이벤트부터 순차적으로 덮어쓰기 되는 것이 확인되었다.
이벤트로그의 경우 Windows 침해사고조사/포렌식에서 중요하게 작용하는 만큼 덮어쓰기 옵션은 증거 손실의 우려가 있는 바 최대한 로그를 유지할 수 있는 설정이 필요하다.
Ver.5의 경우 덮어쓰거나/더 이상 저장하지 않거나 두가지의 선택지밖에 없기 때문에 현재 Ver.6의 양호 판단 기준처럼 로그 sizes를 좀 더 높게 설정하고 오래된 항목부터 덮어쓰기 설정을 하도록 권고하는 것이 좋을 것으로 판단된다.
(날짜 기준 덮어쓰기 옵션의 경우 테스트 결과 해당 날짜가 지나지 않은 상태에서 size가 full이 되는 경우 더 이상 새로운 이벤트 로그를 저장하지 않는 것으로 확인되었다.)
Ver.6의 경우 새롭게 추가된 "로그가 꽉 차면 로그 보관" 옵션을 설정하여 모든 이벤트 로그를 유지할 수 있도록 설정하도록 권고하는 것이 좋을 것으로 판단된다.
"로그가 꽉 차면 로그 보관" 옵션 테스트 내용은 아래와 같다.
일단 테스트를 용이하게 하기 위해 Ver.5와 마찬가지로 로그 size를 최소화하고 아래와 같은 보안 로그 발생기 batch를 간단히 제작하여 결과를 확인해보았다.
@echo off :loop net user a /add net user b /add net user c /add net user a /del net user b /del net user c /del goto loop |
'보안 > 기초' 카테고리의 다른 글
공공 와이파이 해킹 위험 및 보안 조치 방법 자세히 알아보기 (0) | 2024.04.18 |
---|---|
컴퓨터(PC) 해킹 확인 방법 및 악성코드 감염 원인/주요 증상/조치법 알아보기 (0) | 2024.04.17 |
파라미터 일정 갯수 이상인 패킷 탐지 정규식 (0) | 2012.05.10 |
암호화 알고리즘 정리 (0) | 2010.08.11 |
솔라리스 네트워크 커널 보안 튜닝 (ndd) (0) | 2010.08.11 |